Legal · June 24, 2026 · 8 min read

CFO'nuzun soracağı uyumluluk soruları (ve yanıtları)

Pazarlama departmanı ziyaretçi tanımlama satın almak istiyor. CFO imzalamadan önce on yanıt istiyor. İşte dahili şampiyonunuzu donatacak net soru-cevaplar — DPA, veri konumu, saklama, vazgeçme, alt işleyiciler ve her birini etkisiz hale getirecek cümle.

CFO uyumluluk soru-cevaplarını simgeleyen, lacivert bir ızgara üzerinde onay kalkanı bulunan stilize edilmiş bir pano.

Pazarlama departmanı aracı istiyor. CFO — veya şirkete bağlı olarak genel hukuk müşaviri ya da veri koruma görevlisi — bunun Pazartesi sabahı manşetlere taşınmayacağından emin olmak istiyor. Bu yazı, dahili şampiyonunuzun o toplantıya on soru ve on yanıtla gitmesi için var. Şirket düzeyinde ziyaretçi tanımlama (lead.box'ın yaptığı şey) için özel olarak yazılmıştır. Bu hukuki bir tavsiye değildir; ifadeleri kendi danışmanınıza danışın.

Hukuki tavsiye değildir

Aşağıdaki ifadeler, hukuki bir görüşten ziyade, yakın tedarik görüşmelerinde gördüğümüz şeylerden alınmıştır. Her kuruluş kendi değerlendirmesini yapmak zorundadır — bu yazı bir başlangıç noktasıdır, DPO'nuzdan veya danışmanınızdan alacağınız tavsiyenin yerini tutmaz.

S1. "Bu kişisel veri midir?"

Yanıt: Şirket tanımlayıcıları (ad, alan adı, sektör) genellikle kişisel veri değildir. Bir ziyaretçinin tarayıcısına yazdığımız şey, kendi sitenizdeki aynı anonim ziyaret dizisini saymamızı sağlayan bir birinci taraf tanımlayıcısıdır — siteler arası reklamcılık yok, parmak izi yok. Doğru şekilde ele alındığında, kişisel veri yüzeyi minimaldir. Tam döküm için /gdpr adresine bakın.

S2. "Yasal dayanak nedir?"

Yanıt: GDPR Madde 6(1)(f) uyarınca meşru menfaat, bir Meşru Menfaat Değerlendirmesi ile belgelenmiştir. Üç adımlı test — amaç, gereklilik, dengeleme — LIA makalemizde (aşağıda bağlantısı verilmiştir) ele alınmıştır. Bu, bugün AB'deki standart B2B hesap zekası için savunulabilir şekilde kullanılan aynı dayanaktır.

S3. "Veriler nerede işleniyor?"

Yanıt: AB'de. Altyapımız ISO sertifikalı Avrupa veri merkezlerinde barındırılmaktadır ve işleme AB içinde kalmaktadır. Üçüncü ülkelere rutin aktarımlar yapılmaz. Güncel liste için /subprocessors adresine bakın.

S4. "Bir DPA imzalıyor musunuz?"

Yanıt: Evet. Standart bir Veri İşleme Sözleşmesi /dpa adresinde mevcuttur. Daha büyük müşteriler için değişiklikler mümkündür. İlgili yerlerde AB Komisyonu standart maddeleriyle eşleşmektedir.

S5. "Veriler ne kadar süreyle saklanır?"

Yanıt: Tanımlanmış ziyaret kayıtları, tarafınızca çalışma alanı düzeyinde yapılandırılan süre boyunca saklanır (varsayılan süre /gdpr adresinde belgelenmiştir). Toplam, kişisel olmayan analitikler daha uzun süre saklanabilir. Müşteri kontrollü saklama, uygun planlarda mevcuttur.

S6. "Kişiler nasıl vazgeçer?"

Yanıt: İki mekanizma vardır. Birincisi, herhangi bir ziyaretçinin tetikleyebileceği /opt-out adresindeki self servis bir vazgeçme mekanizması. İkincisi, standart tarayıcı kontrolleri (site verilerini temizleme) birinci taraf tanımlayıcısını kaldırır. Vazgeçilecek siteler arası bir profil yoktur.

S7. "Verilere başka kimler dokunuyor?" (alt işleyiciler)

Yanıt: /subprocessors adresinde yayınlanmış kısa bir liste. Herhangi bir değişiklik, müşterilerin itiraz edebilmesi için önceden bildirilir. Reklam ağları kullanmıyoruz ve veri satmıyoruz.

S8. "ePrivacy / TDDDG Madde 25 ne olacak?"

Yanıt: Madde 25 (ve daha geniş anlamda ePrivacy), kullanıcının cihazındaki bilgilere depolamayı/erişimi düzenler. İstenen hizmet için kesinlikle gerekli olan birinci taraf tanımlayıcıları "kesinlikle gerekli" istisnasına tabidir; bunun dışındaki her şey mevcut CMP'niz aracılığıyla sunulur. GDPR sayfamız ayrıntıları ele alır.

S9. "İhlal süreci nedir?"

Yanıt: DPA'da müşteri bildirim süreleriyle belgelenmiş olay müdahalesi. Adlandırılmış güvenlik irtibat kişileri. Alt işleyici olayları, bildirim amacıyla bizim olaylarımız olarak ele alınır.

S10. "İptal edip verilerimizi geri alabilir miyiz?"

Yanıt: Evet. Standart dışa aktarma formatları, yapay kilitlenme yok, DPA uyarınca fesih halinde silme. Ticari yanıt, hukuki yanıt kadar önemlidir: aylık iptal, çok yıllık kilitlenme yok.

Şampiyonunuz için özet sayfa

SoruKısa yanıtNereye yönlendirilmeli
Kişisel veri?Minimal — şirket verileri + birinci taraf kimliği/gdpr
Yasal dayanak?LIA ile Madde 6(1)(f)LIA gönderisi
Nerede işleniyor?Sadece AB/subprocessors
DPA?Evet, standart/dpa
Saklama?Yapılandırılabilir/gdpr
Vazgeçme?Self servis + tarayıcı kontrolleri/opt-out
Alt işleyiciler?Kısa yayınlanmış liste/subprocessors
ePrivacy / Madde 25?Sadece kesinlikle gerekli birinci taraf/gdpr
İhlal?DPA'da olay müdahalesi/dpa
Çıkış?Dışa aktar + sil, aylık iptal/dpa
Uyumluluk görüşmesi için tek sayfalık kopya kağıdı.

Bu tabloyu yazdırın. Toplantıdan önce CFO'nuza verin. Yanıtlar zaten görünür olduğunda soruların çoğu asla sorulmaz.

  • İlgili: [Web sitesi ziyaretçi tanımlama GDPR uyumlu mu?](/blog/is-website-visitor-identification-gdpr-compliant)
  • İlgili: [Meşru menfaat — B2B pazarlamacılar için Madde 6(1)(f)](/blog/legitimate-interest-art-6-1-f-gdpr-b2b-marketers)
  • İlgili: [Veri minimalizmi](/blog/data-minimalism-why-collecting-less-makes-b2b-marketing-stronger)
lead.box Team

Published by

lead.box Team

More articles

lead.box'ı kendi trafiğinizde görün

Ücretsiz başlayın — kart bilgisi ya da satış görüşmesi gerekmez. Rehberli bir tur isterseniz 20 dakikalık bir tanıtım planlayın.

GDPR uyumlu B2B müşteri adayı zekâsı üzerine notlar

B2B Lead Identification Platform

lead.box — Identify the companies visiting your website

lead.box turns anonymous B2B website visitors into named companies. GDPR-first, first-party only, with EU data processing.

What lead.box does

How it works

  1. Add a single lightweight tracking snippet to your website.
  2. lead.box identifies the companies behind each visit using first-party IP intelligence.
  3. Hot leads are scored, enriched with contact data and exported as a file for your sales team.

Quick links